Je schakelt HTTP/3 in het Cloudflare-paneel in of compileert nginx met QUIC. Benchmarks beloven minder latentie. Dan laadt een zakelijke klant achter een ‘alles toestaan behalve UDP’-firewall niets meer – of wacht enkele seconden voordat hij terugkeert naar HTTP/2, zonder te begrijpen waarom.
HTTP/3 is niet “sneller” HTTPS. Het is HTTPS via UDP, met dezelfde filterbeperkingen als een VPN of een online game – vaak vergeten op een showcasesite.
QUIC in het kort: TCP is niet langer het transportmiddel
| Protocol | Vervoer | Haven gebruikelijk | Typische filtering |
|---|---|---|---|
| HTTP/1.1, HTTP/2 | TCP | 443 | Bijna altijd geopend |
| HTTP/3 (QUIC) | UDP | 443 | Vaak geblokkeerd of met een tariefbeperking |
QUIC multiplext TLS 1.3 en transport. Een firewall die “HTTPS” via TCP toestaat, opent niet automatisch UDP 443.
Adverteren voor HTTP/3 via Alt-Svc zonder een end-to-end UDP-pad voegt alleen een verbindingspoging toe die een time-out kan veroorzaken.
Waar de UDP is geblokkeerd
Enterprise Firewall — “UDP verboden behalve DNS”-beleid.
Beveiligingsgroepencloud — Alleen TCP 443-regel, udp/443 vergeten.
Anti-DDoS/scrubben — sommige centra filteren UDP agressief.
Gedeelde host — QUIC wordt niet ondersteund of UDP wordt niet naar uw exemplaar gerouteerd.
Oorsprong versus CDN — de rand kan h3 met de bezoeker spreken; Als de origin alleen HTTP/2 spreekt, is dit geen probleem zolang de CDN QUIC beëindigt.
Tests voordat u overstapt
curl --http3-only -I https://uwdomein.tld
curl -sI https://uwdomein.tld | grep -i alt-svc
nc -u -v uw-server.tld 443
Test vanaf een zakelijk VPN-netwerk, 4G en residentiële ISP. Documentnetwerken waar UDP 443 faalt. Als u TLS bij het CDN beëindigt, controleer dan ook het pad edge → origin: een enkele HTTP/2-oorsprong achter Cloudflare in openbare HTTP/3 blijft geldig zolang de bezoeker nooit rechtstreeks contact opneemt met de oorsprong.
nginx-configuratievoorbeeld: listen 443 quic hergebruikport;, http3 on;, Alt-Svc header. Open udp/443 op de firewall en beveiligingsgroep van het besturingssysteem, naast tcp/443.
Bovenkant: HTTP/3 is optioneel — gefilterde UDP niet
Beslis en ga vooruit zonder blinde vlek
Open udp/443 op alle firewalls tussen internet en uw bron als QUIC bij u thuis eindigt. Test curl --http3-only vanaf minimaal drie netwerktypen. Monitor time-outs na het inschakelen van Alt-Svc. Vergelijk hosts die QUIC-ondersteuning documenteren via de vergelijker en de overzicht.
Veelgestelde vragen
Vereist HTTP/3 het openen van een andere poort dan 443?
Nee: QUIC gebruikt UDP 443. Maar een TCP 443-regel alleen is niet voldoende; voeg expliciet udp/443 toe.
Hoe weet ik of mijn site al HTTP/3 biedt?
DevTools Protocol-kolom, curl --http3-only, Alt-Svc-header - drie extra controles.
Waarom is HTTP/3 niet geactiveerd ondanks dat nginx is geconfigureerd?
Firewall-, beveiligingsgroep-, anti-DDoS- of ISP-filtering UDP: controleer het volledige pad, niet alleen de serverconfiguratie.
Moet HTTP/3 worden uitgeschakeld als UDP wordt gefilterd?
Clients vallen terug op HTTP/2; gedeeltelijke filtering kan nog steeds time-outs veroorzaken - test voordat u h3 publiekelijk aankondigt.
Voordat HTTP/3 wordt geactiveerd, is één vraag voldoende: Gaat UDP 443 van begin tot eind door? Zonder een gemeten ja blijft de schakelaar voorbarig.
